Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 101

Baiting (cebo)

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Baiting (cebo)?

Baiting (cebo)Ataque de ingeniería social que atrae a la víctima con un objeto físico o digital tentador diseñado para ejecutar malware o robar credenciales.


El baiting aprovecha la curiosidad o la codicia ofreciendo algo atractivo —una descarga gratis, una película pirata o un USB "de nóminas" abandonado a propósito— que entrega malware o roba credenciales al usarse. El cebo puede ser físico (USBs en aparcamientos) o digital (cracks falsos, anuncios maliciosos, torrents trampa). Una vez ejecutado, el payload puede instalar una puerta trasera, exfiltrar datos o moverse lateralmente en la red.

La variante física no es teórica. En un estudio controlado de 2016, Tischer et al. dejaron 297 memorias USB por el campus de la Universidad de Illinois; alrededor del 48 % fueron recogidas, conectadas y con un archivo abierto —la primera en menos de seis minutos—, la mayoría por el deseo bienintencionado de encontrar al propietario. En enero de 2022, la alerta FLASH del FBI advirtió de que el grupo con motivación financiera FIN7 envió por correo dispositivos "BadUSB" (LilyGO) a empresas de defensa, transporte y seguros de EE. UU., suplantando a Amazon y al HHS; los dispositivos emulaban un teclado (ataque HID) para ejecutar PowerShell y Cobalt Strike, terminando en el ransomware BlackMatter y REvil. La técnica se remonta a BadUSB (Nohl y Lell, Black Hat 2014), que demostró que el propio firmware del USB puede reprogramarse sin dejar ningún archivo malicioso en disco.

flowchart TD
  A[El atacante prepara el cebo] --> B{Vector de entrega}
  B -->|Físico| C[USB abandonado o enviado por correo]
  B -->|Digital| D[Crack falso, torrent, malvertising]
  C --> E[Víctima curiosa lo conecta / abre un archivo]
  D --> E
  E --> F[El payload se ejecuta:<br/>pulsaciones HID o autorun]
  F --> G[Backdoor, robo de credenciales,<br/>movimiento lateral]
  G --> H[Ransomware / exfiltración de datos]

Las defensas incluyen desactivar el autorun de USB, bloquear o restringir dispositivos HID mediante política del endpoint, listas blancas de aplicaciones, EDR que bloquee ejecutables desconocidos, formación de usuarios sobre soportes encontrados o no solicitados, y segmentación de red que limite el movimiento lateral tras comprometer un único host.

Ejemplos

  1. 01

    Un atacante esparce USBs etiquetados "Confidencial — RRHH" en el parking esperando que algún empleado los conecte.

  2. 02

    Una descarga de software pirata trae incluido un troyano de acceso remoto que se instala al ejecutarla.

Preguntas frecuentes

¿Qué es Baiting (cebo)?

Ataque de ingeniería social que atrae a la víctima con un objeto físico o digital tentador diseñado para ejecutar malware o robar credenciales. Pertenece a la categoría de Ataques y amenazas en ciberseguridad.

¿Qué significa Baiting (cebo)?

Ataque de ingeniería social que atrae a la víctima con un objeto físico o digital tentador diseñado para ejecutar malware o robar credenciales.

¿Cómo defenderse de Baiting (cebo)?

Las defensas contra Baiting (cebo) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Baiting (cebo)?

Nombres alternativos comunes: Ataque USB-drop.

Términos relacionados

Véase también